Make WordPress Core

Changeset 60833 for branches/5.3


Ignore:
Timestamp:
09/30/2025 05:04:46 PM (8 weeks ago)
Author:
desrosj
Message:

Grouped backports for the 5.3 branch.

  • REST API: Increase the specificity of capability checks for collections when the edit context is in use.
  • Menus: Prevent HTML in menu item titles from being rendered unexpectedly.

Merges [60814], [60815], [60816] to the 5.3 branch.

Props andraganescu, desrosj, ehti, hurayraiit, iandunn, joehoyle, johnbillion, jorbin, mnelson4, noisysocks, peterwilsoncc, phillsav, rmccue, timothyblynjacobs, vortfu, westonruter , whyisjake, zieladam.

Location:
branches/5.3
Files:
12 edited

Legend:

Unmodified
Added
Removed
  • branches/5.3

  • branches/5.3/src/js/_enqueues/lib/nav-menu.js

    r46330 r60833  
    11911191
    11921192        eventOnClickMenuSave : function() {
    1193             var locs = '',
    1194             menuName = $('#menu-name'),
    1195             menuNameVal = menuName.val();
    1196             // Cancel and warn if invalid menu name
     1193            var menuName = $('#menu-name'),
     1194                menuNameVal = menuName.val();
     1195
     1196            // Cancel and warn if invalid menu name.
    11971197            if ( ! menuNameVal || ! menuNameVal.replace( /\s+/, '' ) ) {
    11981198                menuName.parent().addClass( 'form-invalid' );
    11991199                return false;
    12001200            }
    1201             // Copy menu theme locations
     1201            // Copy menu theme locations.
     1202            // Note: This appears to be dead code since #nav-menu-theme-locations no longer exists, perhaps removed in r32842.
     1203            var $updateNavMenu = $('#update-nav-menu');
    12021204            $('#nav-menu-theme-locations select').each(function() {
    1203                 locs += '<input type="hidden" name="' + this.name + '" value="' + $(this).val() + '" />';
    1204             });
    1205             $('#update-nav-menu').append( locs );
    1206             // Update menu item position data
     1205                $updateNavMenu.append(
     1206                    $( '<input>', {
     1207                        type: 'hidden',
     1208                        name: this.name,
     1209                        value: $( this ).val()
     1210                    } )
     1211                );
     1212            });
     1213            // Update menu item position data.
    12071214            api.menuList.find('.menu-item-data-position').val( function(index) { return index + 1; } );
    12081215            window.onbeforeunload = null;
     
    12451252
    12461253            if( ! $items.length ) {
    1247                 $('.categorychecklist', panel).html( '<li><p>' + navMenuL10n.noResultsFound + '</p></li>' );
     1254                var li = $( '<li>' );
     1255                var p = $( '<p>', { text: navMenuL10n.noResultsFound } );
     1256                li.append( p );
     1257                $('.categorychecklist', panel).empty().append( li );
    12481258                $( '.spinner', panel ).removeClass( 'is-active' );
    12491259                wrapper.addClass( 'has-no-menu-item' );
  • branches/5.3/src/js/_enqueues/wp/customize/nav-menus.js

    r46401 r60833  
    525525            }
    526526
    527             this.currentMenuControl.addItemToMenu( menu_item.attributes );
     527            // Leave the title as empty to reuse the original title as a placeholder if set.
     528            var nav_menu_item = Object.assign( {}, menu_item.attributes );
     529            if ( nav_menu_item.title === nav_menu_item.original_title ) {
     530                nav_menu_item.title = '';
     531            }
     532
     533            this.currentMenuControl.addItemToMenu( nav_menu_item );
    528534
    529535            $( menuitemTpl ).find( '.menu-item-handle' ).addClass( 'item-added' );
     
    29782984                {
    29792985                    nav_menu_term_id: menuControl.params.menu_id,
    2980                     original_title: item.title,
    29812986                    position: position
    29822987                }
  • branches/5.3/src/wp-includes/class-wp-customize-nav-menus.php

    r46330 r60833  
    159159            } elseif ( 'post' !== $object && 0 === $page && $post_type->has_archive ) {
    160160                // Add a post type archive link.
     161                $title   = $post_type->labels->archives;
    161162                $items[] = array(
    162                     'id'         => $object . '-archive',
    163                     'title'      => $post_type->labels->archives,
    164                     'type'       => 'post_type_archive',
    165                     'type_label' => __( 'Post Type Archive' ),
    166                     'object'     => $object,
    167                     'url'        => get_post_type_archive_link( $object ),
     163                    'id'             => $object_name . '-archive',
     164                    'title'          => $title,
     165                    'original_title' => $title,
     166                    'type'           => 'post_type_archive',
     167                    'type_label'     => __( 'Post Type Archive' ),
     168                    'object'         => $object_name,
     169                    'url'            => get_post_type_archive_link( $object_name ),
    168170                );
    169171            }
     
    199201                    $post_title = sprintf( __( '#%d (no title)' ), $post->ID );
    200202                }
     203
     204                $post_type_label = get_post_type_object( $post->post_type )->labels->singular_name;
     205                $post_states     = get_post_states( $post );
     206                if ( ! empty( $post_states ) ) {
     207                    $post_type_label = implode( ',', $post_states );
     208                }
     209
     210                $title   = html_entity_decode( $post_title, ENT_QUOTES, get_bloginfo( 'charset' ) );
    201211                $items[] = array(
    202                     'id'         => "post-{$post->ID}",
    203                     'title'      => html_entity_decode( $post_title, ENT_QUOTES, get_bloginfo( 'charset' ) ),
    204                     'type'       => 'post_type',
    205                     'type_label' => get_post_type_object( $post->post_type )->labels->singular_name,
    206                     'object'     => $post->post_type,
    207                     'object_id'  => intval( $post->ID ),
    208                     'url'        => get_permalink( intval( $post->ID ) ),
     212                    'id'             => "post-{$post->ID}",
     213                    'title'          => $title,
     214                    'original_title' => $title,
     215                    'type'           => 'post_type',
     216                    'type_label'     => $post_type_label,
     217                    'object'         => $post->post_type,
     218                    'object_id'      => (int) $post->ID,
     219                    'url'            => get_permalink( (int) $post->ID ),
    209220                );
    210221            }
     
    230241
    231242            foreach ( $terms as $term ) {
     243                $title   = html_entity_decode( $term->name, ENT_QUOTES, get_bloginfo( 'charset' ) );
    232244                $items[] = array(
    233                     'id'         => "term-{$term->term_id}",
    234                     'title'      => html_entity_decode( $term->name, ENT_QUOTES, get_bloginfo( 'charset' ) ),
    235                     'type'       => 'taxonomy',
    236                     'type_label' => get_taxonomy( $term->taxonomy )->labels->singular_name,
    237                     'object'     => $term->taxonomy,
    238                     'object_id'  => intval( $term->term_id ),
    239                     'url'        => get_term_link( intval( $term->term_id ), $term->taxonomy ),
     245                    'id'             => "term-{$term->term_id}",
     246                    'title'          => $title,
     247                    'original_title' => $title,
     248                    'type'           => 'taxonomy',
     249                    'type_label'     => get_taxonomy( $term->taxonomy )->labels->singular_name,
     250                    'object'         => $term->taxonomy,
     251                    'object_id'      => (int) $term->term_id,
     252                    'url'            => get_term_link( (int) $term->term_id, $term->taxonomy ),
    240253                );
    241254            }
  • branches/5.3/src/wp-includes/customize/class-wp-customize-nav-menu-item-setting.php

    r45932 r60833  
    5757        'xfn'              => '',
    5858        'status'           => 'publish',
    59         'original_title'   => '',
    6059        'nav_menu_term_id' => 0, // This will be supplied as the $menu_id arg for wp_update_nav_menu_item().
    6160        '_invalid'         => false,
     
    212211     */
    213212    public function value() {
    214         if ( $this->is_previewed && $this->_previewed_blog_id === get_current_blog_id() ) {
     213        $type_label = null;
     214        if ( $this->is_previewed && get_current_blog_id() === $this->_previewed_blog_id ) {
    215215            $undefined  = new stdClass(); // Symbol.
    216216            $post_value = $this->post_value( $undefined );
     
    220220            } else {
    221221                $value = $post_value;
    222             }
    223             if ( ! empty( $value ) && empty( $value['original_title'] ) ) {
    224                 $value['original_title'] = $this->get_original_title( (object) $value );
    225222            }
    226223        } elseif ( isset( $this->value ) ) {
     
    235232                    $is_title_empty = empty( $post->post_title );
    236233                    $value          = (array) wp_setup_nav_menu_item( $post );
     234                    if ( isset( $value['type_label'] ) ) {
     235                        $type_label = $value['type_label'];
     236                    }
    237237                    if ( $is_title_empty ) {
    238238                        $value['title'] = '';
     
    251251        }
    252252
    253         if ( ! empty( $value ) && empty( $value['type_label'] ) ) {
    254             $value['type_label'] = $this->get_type_label( (object) $value );
     253        // These properties are read-only and are part of the setting for use in the Customizer UI.
     254        if ( is_array( $value ) ) {
     255            $value_obj               = (object) $value;
     256            $value['type_label']     = isset( $type_label ) ? $type_label : $this->get_type_label( $value_obj );
     257            $value['original_title'] = $this->get_original_title( $value_obj );
    255258        }
    256259
     
    259262
    260263    /**
     264     * Prepares the value for editing on the client.
     265     *
     266     * @since 6.8.3
     267     *
     268     * @return array|false Value prepared for the client.
     269     */
     270    public function js_value() {
     271        $value = parent::js_value();
     272        if ( is_array( $value ) && isset( $value['original_title'] ) ) {
     273            // Decode entities for the sake of displaying the original title as a placeholder.
     274            $value['original_title'] = html_entity_decode( $value['original_title'], ENT_QUOTES, get_bloginfo( 'charset' ) );
     275        }
     276        return $value;
     277    }
     278
     279    /**
    261280     * Get original title.
    262281     *
     
    264283     *
    265284     * @param object $item Nav menu item.
    266      * @return string The original title.
     285     * @return string The original title, without entity decoding.
    267286     */
    268287    protected function get_original_title( $item ) {
     
    290309            }
    291310        }
    292         $original_title = html_entity_decode( $original_title, ENT_QUOTES, get_bloginfo( 'charset' ) );
    293311        return $original_title;
    294312    }
     
    346364            $this->value['status'] = $this->value['post_status'];
    347365            unset( $this->value['post_status'] );
    348         }
    349 
    350         if ( ! isset( $this->value['original_title'] ) ) {
    351             $this->value['original_title'] = $this->get_original_title( (object) $this->value );
    352366        }
    353367
     
    596610        unset( $item->position );
    597611
    598         if ( empty( $item->original_title ) ) {
    599             $item->original_title = $this->get_original_title( $item );
    600         }
    601612        if ( empty( $item->title ) && ! empty( $item->original_title ) ) {
    602             $item->title = $item->original_title;
     613            $item->title = $item->original_title; // This is NOT entity-decoded. It comes from self::get_original_title().
    603614        }
    604615        if ( $item->title ) {
     
    650661     * @since 4.3.0
    651662     *
    652      * @param array $menu_item_value The value to sanitize.
     663     * @param array|false $value The menu item value to sanitize.
    653664     * @return array|false|null|WP_Error Null or WP_Error if an input isn't valid. False if it is marked for deletion.
    654665     *                                   Otherwise the sanitized value.
     
    704715        }
    705716
    706         $menu_item_value['original_title'] = sanitize_text_field( $menu_item_value['original_title'] );
    707 
    708717        // Apply the same filters as when calling wp_insert_post().
    709718
  • branches/5.3/src/wp-includes/rest-api/endpoints/class-wp-rest-posts-controller.php

    r50728 r60833  
    346346
    347347        foreach ( $query_result as $post ) {
    348             if ( ! $this->check_read_permission( $post ) ) {
     348            if ( 'edit' === $request['context'] ) {
     349                $permission = $this->check_update_permission( $post );
     350            } else {
     351                $permission = $this->check_read_permission( $post );
     352            }
     353
     354            if ( ! $permission ) {
    349355                continue;
    350356            }
  • branches/5.3/src/wp-includes/rest-api/endpoints/class-wp-rest-terms-controller.php

    r54562 r60833  
    327327
    328328        foreach ( $query_result as $term ) {
     329            if ( 'edit' === $request['context'] && ! current_user_can( 'edit_term', $term->term_id ) ) {
     330                continue;
     331            }
     332
    329333            $data       = $this->prepare_item_for_response( $term, $request );
    330334            $response[] = $this->prepare_response_for_collection( $data );
  • branches/5.3/src/wp-includes/rest-api/endpoints/class-wp-rest-users-controller.php

    r56877 r60833  
    192192
    193193        if ( 'edit' === $request['context'] && ! current_user_can( 'list_users' ) ) {
    194             return new WP_Error( 'rest_forbidden_context', __( 'Sorry, you are not allowed to list users.' ), array( 'status' => rest_authorization_required_code() ) );
     194            return new WP_Error( 'rest_forbidden_context', __( 'Sorry, you are not allowed to edit users.' ), array( 'status' => rest_authorization_required_code() ) );
    195195        }
    196196
     
    306306
    307307        foreach ( $query->results as $user ) {
     308            if ( 'edit' === $request['context'] && ! current_user_can( 'edit_user', $user->ID ) ) {
     309                continue;
     310            }
     311
    308312            $data    = $this->prepare_item_for_response( $user, $request );
    309313            $users[] = $this->prepare_response_for_collection( $data );
     
    400404        }
    401405
    402         if ( 'edit' === $request['context'] && ! current_user_can( 'list_users' ) ) {
    403             return new WP_Error( 'rest_user_cannot_view', __( 'Sorry, you are not allowed to list users.' ), array( 'status' => rest_authorization_required_code() ) );
    404         } elseif ( ! count_user_posts( $user->ID, $types ) && ! current_user_can( 'edit_user', $user->ID ) && ! current_user_can( 'list_users' ) ) {
     406        if ( 'edit' === $request['context'] && ! current_user_can( 'edit_user', $user->ID ) ) {
     407            return new WP_Error( 'rest_forbidden_context', __( 'Sorry, you are not allowed to edit this user.' ), array( 'status' => rest_authorization_required_code() ) );
     408        }
     409
     410        if ( ! current_user_can( 'edit_user', $user->ID ) && ! current_user_can( 'list_users' ) && ! count_user_posts( $user->ID, $types ) ) {
    405411            return new WP_Error( 'rest_user_cannot_view', __( 'Sorry, you are not allowed to list users.' ), array( 'status' => rest_authorization_required_code() ) );
    406412        }
     
    924930        }
    925931
    926         if ( in_array( 'roles', $fields, true ) ) {
     932        if ( in_array( 'roles', $fields, true ) && ( current_user_can( 'list_users' ) || current_user_can( 'edit_user', $user->ID ) ) ) {
    927933            // Defensively call array_values() to ensure an array is returned.
    928934            $data['roles'] = array_values( $user->roles );
  • branches/5.3/tests/phpunit/tests/customize/nav-menu-item-setting.php

    r45607 r60833  
    9090            'xfn'              => '',
    9191            'status'           => 'publish',
    92             'original_title'   => '',
    9392            'nav_menu_term_id' => 0,
    9493            '_invalid'         => false,
     
    580579            'xfn'              => 'hello  inject',
    581580            'status'           => 'draft',
    582             'original_title'   => 'Hi',
     581            'original_title'   => 'Hi<script>unfilteredHtml()</script>',
    583582            'nav_menu_term_id' => 0,
    584583        );
  • branches/5.3/tests/phpunit/tests/customize/nav-menus.php

    r46214 r60833  
    169169        // Expected menu item array.
    170170        $expected = array(
    171             'id'         => "post-{$post_id}",
    172             'title'      => 'Post Title',
    173             'type'       => 'post_type',
    174             'type_label' => 'Post',
    175             'object'     => 'post',
    176             'object_id'  => intval( $post_id ),
    177             'url'        => get_permalink( intval( $post_id ) ),
     171            'id'             => "post-{$post_id}",
     172            'title'          => 'Post Title',
     173            'original_title' => 'Post Title',
     174            'type'           => 'post_type',
     175            'type_label'     => 'Post',
     176            'object'         => 'post',
     177            'object_id'      => intval( $post_id ),
     178            'url'            => get_permalink( intval( $post_id ) ),
    178179        );
    179180
     
    201202        // Expected menu item array.
    202203        $expected = array(
    203             'id'         => "post-{$page_id}",
    204             'title'      => 'Page Title',
    205             'type'       => 'post_type',
    206             'type_label' => 'Page',
    207             'object'     => 'page',
    208             'object_id'  => intval( $page_id ),
    209             'url'        => get_permalink( intval( $page_id ) ),
     204            'id'             => "post-{$page_id}",
     205            'title'          => 'Page Title',
     206            'original_title' => 'Page Title',
     207            'type'           => 'post_type',
     208            'type_label'     => 'Page',
     209            'object'         => 'page',
     210            'object_id'      => intval( $page_id ),
     211            'url'            => get_permalink( intval( $page_id ) ),
    210212        );
    211213
     
    227229        // Expected menu item array.
    228230        $expected = array(
    229             'id'         => "post-{$post_id}",
    230             'title'      => 'Post Title',
    231             'type'       => 'post_type',
    232             'type_label' => 'Post',
    233             'object'     => 'post',
    234             'object_id'  => intval( $post_id ),
    235             'url'        => get_permalink( intval( $post_id ) ),
     231            'id'             => "post-{$post_id}",
     232            'title'          => 'Post Title',
     233            'original_title' => 'Post Title',
     234            'type'           => 'post_type',
     235            'type_label'     => 'Post',
     236            'object'         => 'post',
     237            'object_id'      => intval( $post_id ),
     238            'url'            => get_permalink( intval( $post_id ) ),
    236239        );
    237240
     
    253256        // Expected menu item array.
    254257        $expected = array(
    255             'id'         => "term-{$term_id}",
    256             'title'      => 'Term Title',
    257             'type'       => 'taxonomy',
    258             'type_label' => 'Category',
    259             'object'     => 'category',
    260             'object_id'  => intval( $term_id ),
    261             'url'        => get_term_link( intval( $term_id ), 'category' ),
     258            'id'             => "term-{$term_id}",
     259            'title'          => 'Term Title',
     260            'original_title' => 'Term Title',
     261            'type'           => 'taxonomy',
     262            'type_label'     => 'Category',
     263            'object'         => 'category',
     264            'object_id'      => intval( $term_id ),
     265            'url'            => get_term_link( intval( $term_id ), 'category' ),
    262266        );
    263267
  • branches/5.3/tests/phpunit/tests/rest-api/rest-categories-controller.php

    r44965 r60833  
    951951            'id',
    952952            $this->factory->category->create(
    953                 [
     953                array(
    954954                    'parent' => $old_parent_term->term_id,
    955                 ]
     955                )
    956956            ),
    957957            'category'
  • branches/5.3/tests/phpunit/tests/rest-api/rest-users-controller.php

    r50605 r60833  
    10501050        $request->set_param( 'context', 'edit' );
    10511051        $response = rest_get_server()->dispatch( $request );
    1052         $this->assertErrorResponse( 'rest_user_cannot_view', $response, 401 );
     1052        $this->assertErrorResponse( 'rest_forbidden_context', $response, 401 );
    10531053    }
    10541054
Note: See TracChangeset for help on using the changeset viewer.